Bazinga:偽CAPTCHAからPolygonベースのC2リゾルバーを使うmacOSバックドアまで | AI-native active defense
要約 bazinga.bizに繰り返しアクセスすると、広告ページ、あるいはCloudKey、SentinelGate、Meridianを名乗る偽の認証画面が表示されました。確認された認証ページはいずれも同一のClickFixコマンドを配信していました。 そのコマンドはupdate.shをダウンロードし、永続化用のLau
要約 bazinga.bizに繰り返しアクセスすると、広告ページ、あるいはCloudKey、SentinelGate、Meridianを名乗る偽の認証画面が表示されました。確認された認証ページはいずれも同一のClickFixコマンドを配信していました。 そのコマンドはupdate.shをダウンロードし、永続化用のLau
大規模なサイバー犯罪キャンペーンが、数千件に及ぶ侵害済みの中小企業サイトを悪用し、BNBスマートチェーン(BSC)上のスマートコントラクトに保存されたClickFixペイロードを配信していることが分かりました。 ここ数カ月の間に、研究者らは5,400件を超えるハッキングされたウェブサイトを確認しており、その大半はWo
by Nam Phong · Published September 1, 2026 · Updated September 1, 2026
この攻撃は、侵害されたWebサイト上に本物そっくりの偽のCloudflareTurnstile CAPTCHAが表示されることから始まります。ページには「Verify you are human(あなたが人間であることを確認してください)」というプロンプト、Cloudflareのブランディング、そして読み込み中のアニ
TerminalFixと名付けられた高度なClickFix亜種のキャンペーンが確認されました。偽のCloudflare CAPTCHAプロンプトを使ってユーザーを騙し、攻撃者が制御するPowerShellコマンドを実行させる手口です。 このキャンペーンは従来型の情報窃取マルウェアを配布するのではなく、永続的なアクセス
新たに確認された「TerminalFix」キャンペーンでは、偽のCloudflare CAPTCHAを使ってユーザーをだまし、悪意あるPowerShellコマンドを手動で実行させます。最終的に、侵害されたWindows端末は攻撃者のリバーストンネル用ピボットポイントに変えられてしまいます。 Microsoftによると
ClickFixの亜種である「TerminalFix」キャンペーンでは、偽のCloudflare CAPTCHAのプロンプトを使ってユーザーを騙し、リバーストンネル型インプラントをインストールするPowerShellコマンドを実行させています。 マイクロソフトが確認したこの攻撃活動は組織を標的としており、侵害されたW
今回のキャンペーンでは、数百件のWordPressサイトが被害に遭っています。攻撃者はsite-helper-<hex>という形式の名前を持つ不正なmust-useプラグインを仕込み、サイトの読み込みと同時に自動的に実行させます。 このプラグインは訪問者のブラウザ内に悪意のあるService Worker
Gen Threat Labsは、ClearFakeキャンペーンでAmatera Stealerを配布するために使われる新型マルウェアローダー「WordlistLoader」を発見しました。 このキャンペーンは、侵害した正規のウェブサイトを悪用して偽のCAPTCHA認証を表示します。被害者は自分が人間であることを証明
ClearFakeキャンペーンの背後にいる脅威アクターは、新たに確認されたローダー「WordlistLoader」を使い、Amatera StealerをWindowsシステムに配布しています。 このローダーは実行可能なシェルコードを一見ごく普通の英単語の羅列に偽装しており、静的解析による検知を回避したうえで、最終的
すべての記事を読み込みました